CVE-2026-0770
Vulnerabilidade de Execução Remota de Código em Langflow exec_globals por Inclusão de Funcionalidade de Esfera de Controle Não Confiável
- Publicado
- 23 de jan. de 2026
- Atualizado
- 22 de jul. de 2026
- Atribuindo CNA
- zdi
- Evidência observada
- 29 de mai. de 2026
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Langflow exec_globals — Vulnerabilidade de Execução Remota de Código por Inclusão de Funcionalidade de Esfera de Controle Não Confiável. Esta vulnerabilidade permite que atacantes remotos executem código arbitrário em instalações afetadas do Langflow. Não é necessária autenticação para explorar esta vulnerabilidade. A falha específica existe no tratamento do parâmetro exec_globals fornecido ao endpoint validate. O problema resulta da inclusão de um recurso de uma esfera de controle não confiável. Um atacante pode explorar esta vulnerabilidade para executar código no contexto de root. Foi ZDI-CAN-27325.
Fontes
9Prova de Conceito para CVE-2026-0770 - Execução Remota de Código no Langflow
- CVE-2026-0770Exploit
LangFlow RCE | CVE-2026-0770 | Prova de Conceito
- CVE-2026-0770Exploit
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.